Invision Power Board < 3.0.5の複数の脆弱性

medium Nessus プラグイン ID 43163

概要

リモートのWebサーバーは、複数の脆弱性の影響を受けるPHPアプリケーションをホストしています。

説明

リモートWebサーバーは、3.0.5より前のInvision Power Boardのバージョンをホストしています。当該のバージョンは、以下の複数の脆弱性の影響を受ける可能性があります。

- ローカルファイルインクルードの脆弱性が、「forum/index.php」スクリプトに送信される「section」パラメーターに影響を与えます。

- SQLインジェクションの脆弱性が、「admin/applications/forum/modules_public/moderate/moderate.php」スクリプトの「starter」パラメーターと「state」パラメーターに影響を与えます。

- 「.txt」添付ファイルの不正な処理により、クロスサイトスクリプティングの脆弱性が引き起こされます。

ソリューション

Invision Power Board 3.0.5以降にアップグレードしてください。

参考資料

https://seclists.org/bugtraq/2009/Dec/139

https://seclists.org/fulldisclosure/2009/Dec/105

http://www.nessus.org/u?1407869f

プラグインの詳細

深刻度: Medium

ID: 43163

ファイル名: invision_power_board_305.nasl

バージョン: 1.13

タイプ: remote

ファミリー: CGI abuses

公開日: 2009/12/15

更新日: 2022/4/11

設定: 徹底したチェックを有効にする

サポートされているセンサー: Nessus

リスク情報

CVSS v2

リスクファクター: Medium

基本値: 6.8

現状値: 6.5

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

脆弱性情報

CPE: cpe:/a:invisionpower:invision_power_board

必要な KB アイテム: www/invision_power_board

除外される KB アイテム: Settings/disable_cgi_scanning

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2009/12/8

脆弱性公開日: 2009/12/4

参照情報

BID: 37208, 37263

SECUNIA: 37598, 37680